ONTAP Administrator-Genehmigungsgruppen für MAV verwalten
Bevor die Multi-Admin-Verifizierung (MAV) aktiviert wird, ist eine Administrator-Genehmigungsgruppe zu erstellen, die mindestens einen Administrator mit Genehmigungs- oder Vetorecht enthält. Nach der Aktivierung der Multi-Admin-Verifizierung erfordern Änderungen an der Mitgliedschaft der Genehmigungsgruppe die Zustimmung eines der bestehenden berechtigten Administratoren.
Sie können bestehende Administratoren zu einer MAV Gruppe hinzufügen oder neue Administratoren erstellen.
Die MAV-Funktionalität berücksichtigt bestehende Einstellungen der rollenbasierten Zugriffssteuerung (RBAC). Potenzielle MAV-Administratoren müssen über ausreichende Berechtigungen zum Ausführen geschützter Operationen verfügen, bevor sie zu MAV-Administratorgruppen hinzugefügt werden. "Weitere Informationen zu RBAC."
Sie können MAV so konfigurieren, dass MAV-Administratoren über ausstehende Genehmigungsanfragen benachrichtigt werden. Hierfür ist die Konfiguration von E-Mail-Benachrichtigungen erforderlich, insbesondere der Mail From und Mail Server Parameter, oder diese Parameter können gelöscht werden, um die Benachrichtigung zu deaktivieren. Ohne E-Mail-Benachrichtigungen müssen MAV-Administratoren die Genehmigungswarteschlange manuell prüfen.
Ab ONTAP 9.15.1 ist es möglich, Active Directory (AD)-Benutzer als MAV-Administratoren zu konfigurieren. Der AD-Benutzer muss "Als ONTAP Administrator konfiguriert" sein.
System Manager Verfahren
Wenn zum ersten Mal eine MAV-Genehmigungsgruppe erstellt werden soll, bietet die System Manager Vorgehensweise weitere Informationen zu "Multi-Admin-Verifizierung aktivieren."
Eine bestehende Genehmigungsgruppe kann geändert oder eine zusätzliche Genehmigungsgruppe erstellt werden:
-
Administratoren für den Erhalt der Multi-Admin-Verifizierung festlegen.
-
Cluster > Einstellungen auswählen.
-
Klicken Sie
neben Benutzer und Rollen. -
Klicken Sie auf
unter Benutzer. -
Die Liste kann bei Bedarf angepasst werden.
Weitere Informationen sind unter "Administratorzugriff kontrollieren." verfügbar.
-
-
MAV-Genehmigungsgruppe erstellen oder ändern:
-
Cluster > Einstellungen auswählen.
-
Klicken Sie
neben Multi-Admin Approval im Abschnitt Security. (Das
-Symbol wird angezeigt, wenn MAV noch nicht konfiguriert ist.)-
Name: Einen Gruppennamen eingeben.
-
Genehmiger: Genehmiger aus einer Benutzerliste auswählen.
-
E-Mail-Adresse: E-Mail-Adresse(n) eingeben.
-
Standardgruppe: eine Gruppe auswählen.
-
-
Für die Bearbeitung einer bestehenden Konfiguration ist nach der Aktivierung von MAV eine MAV-Genehmigung erforderlich.
CLI Prozedur
-
Überprüfen Sie, ob für die
Mail FromundMail ServerParameter Werte festgelegt wurden. Folgendes eingeben:event config showDie Anzeige sollte in etwa wie folgt aussehen:
cluster01::> event config show Mail From: admin@localhost Mail Server: localhost Proxy URL: - Proxy User: - Publish/Subscribe Messaging Enabled: trueZum Konfigurieren dieser Parameter wird Folgendes eingegeben:
event config modify -mail-from email_address -mail-server server_nameWeitere Informationen zu
event config showundevent config modifyfinden sich in der "ONTAP-Befehlsreferenz". -
Administratoren für den Erhalt der Multi-Admin-Verifizierung festlegen
Wenn Sie Folgendes tun möchten… Diesen Befehl eingeben Aktuelle Administratoren anzeigen
security login showAnmeldeinformationen der aktuellen Administratoren ändern
security login modify <parameters>Neue Administratorkonten erstellen
security login create -user-or-group-name admin_name -application ssh -authentication-method passwordWeitere Informationen zu
security login show,security login modifyundsecurity login createin der "ONTAP-Befehlsreferenz". -
Die MAV-Genehmigungsgruppe erstellen:
security multi-admin-verify approval-group create [ -vserver svm_name] -name group_name -approvers approver1[,approver2…] [[-email address1], address1…]-
-vserver- Nur die Admin-SVM wird in dieser Version unterstützt. -
-name- Der MAV Gruppenname, maximal 64 Zeichen. -
-approvers- Die Liste eines oder mehrerer Genehmiger. Für AD-Benutzer gilt das Formatdomain\user. Zum Beispielmydomain\pavan. -
-email- Eine oder mehrere E-Mail-Adressen, die benachrichtigt werden, wenn eine Anfrage erstellt, genehmigt, abgelehnt oder ausgeführt wird.Beispiel: Der folgende Befehl erstellt eine MAV-Gruppe mit zwei Mitgliedern und zugehörigen E-Mail-Adressen.
cluster-1::> security multi-admin-verify approval-group create -name mav-grp1 -approvers pavan,julia -email pavan@myfirm.com,julia@myfirm.com
-
-
Gruppenerstellung und Mitgliedschaft überprüfen:
security multi-admin-verify approval-group showBeispiel:
cluster-1::> security multi-admin-verify approval-group show Vserver Name Approvers Email ------- ---------------- ------------------ ------------------------------------------------------------ svm-1 mav-grp1 pavan,julia email pavan@myfirm.com,julia@myfirm.com
Diese Befehle dienen zur Änderung der ursprünglichen MAV Gruppenkonfiguration.
Hinweis: Alle erfordern die Genehmigung durch den MAV-Administrator, bevor sie ausgeführt werden.
| Wenn Sie Folgendes tun möchten… | Diesen Befehl eingeben |
|---|---|
Gruppenmerkmale oder vorhandene Mitgliederinformationen ändern |
|
Mitglieder hinzufügen oder entfernen |
|
Gruppe löschen |
|